Melindungi kata sandi, kode verifikasi, dan API key
Pahami peran kata sandi, kode SMS, autentikator, kode pemulihan, API key, dan webhook secret serta cara melindunginya.
Kredensial berbeda melindungi batas yang berbeda, tetapi masing-masing dapat memberi akses sensitif. Gunakan, simpan, dan rotasikan sesuai tujuan, jangan menggabungkannya dalam catatan yang tidak aman.
Kata sandi membuktikan pengetahuan
Gunakan kata sandi unik yang tidak dipakai di situs lain. Simpan di pengelola tepercaya dan ubah bila dicurigai bocor.
Untuk “Melindungi kata sandi, kode verifikasi, dan API key”, perlakukan “Kata sandi membuktikan pengetahuan” sebagai satu titik pemeriksaan, bukan alasan untuk mengubah banyak hal sekaligus. Catat hasil, waktu, dan nomor terkait, lalu lakukan hanya satu langkah yang beralasan.
Kode SMS memberi izin sesaat
Masukkan kode hanya pada sesi aplikasi resmi yang memintanya. Orang yang meminta kode lengkap mungkin mencoba mengambil alih akun.
Untuk “Melindungi kata sandi, kode verifikasi, dan API key”, perlakukan “Kode SMS memberi izin sesaat” sebagai satu titik pemeriksaan, bukan alasan untuk mengubah banyak hal sekaligus. Catat hasil, waktu, dan nomor terkait, lalu lakukan hanya satu langkah yang beralasan.
Kode autentikator juga rahasia
Kode enam digit yang singkat tetap menyetujui tindakan sensitif. Jangan kirim ke dukungan atau simpan dalam gambar.
Untuk “Melindungi kata sandi, kode verifikasi, dan API key”, perlakukan “Kode autentikator juga rahasia” sebagai satu titik pemeriksaan, bukan alasan untuk mengubah banyak hal sekaligus. Catat hasil, waktu, dan nomor terkait, lalu lakukan hanya satu langkah yang beralasan.
Kode pemulihan disimpan terpisah
Kode pemulihan dapat melewati faktor kedua yang hilang. Simpan terpisah dari kata sandi dan hapus salinan lama.
Untuk “Melindungi kata sandi, kode verifikasi, dan API key”, perlakukan “Kode pemulihan disimpan terpisah” sebagai satu titik pemeriksaan, bukan alasan untuk mengubah banyak hal sekaligus. Catat hasil, waktu, dan nomor terkait, lalu lakukan hanya satu langkah yang beralasan.
API key mewakili akses perangkat lunak
API key dapat menjalankan tindakan mesin. Batasi IP, berikan hanya ke sistem tujuan, dan jangan taruh di kode publik.
Untuk “Melindungi kata sandi, kode verifikasi, dan API key”, perlakukan “API key mewakili akses perangkat lunak” sebagai satu titik pemeriksaan, bukan alasan untuk mengubah banyak hal sekaligus. Catat hasil, waktu, dan nomor terkait, lalu lakukan hanya satu langkah yang beralasan.
Webhook secret memverifikasi notifikasi
Gunakan secret aktif untuk memverifikasi pesan sebelum memproses. Rotasikan melalui kontrol resmi jika diduga bocor.
Untuk “Melindungi kata sandi, kode verifikasi, dan API key”, perlakukan “Webhook secret memverifikasi notifikasi” sebagai satu titik pemeriksaan, bukan alasan untuk mengubah banyak hal sekaligus. Catat hasil, waktu, dan nomor terkait, lalu lakukan hanya satu langkah yang beralasan.
Log dan gambar dapat membocorkan rahasia
Jangan mencetak key mentah, token, kode lengkap, atau header otorisasi. Samarkan bukti sebelum dikirim.
Untuk “Melindungi kata sandi, kode verifikasi, dan API key”, perlakukan “Log dan gambar dapat membocorkan rahasia” sebagai satu titik pemeriksaan, bukan alasan untuk mengubah banyak hal sekaligus. Catat hasil, waktu, dan nomor terkait, lalu lakukan hanya satu langkah yang beralasan.
Tanggapi dugaan paparan
Cabut atau rotasikan kredensial, akhiri sesi mencurigakan, tinjau pesanan dan transaksi terbaru, lalu hubungi dukungan resmi.
Untuk “Melindungi kata sandi, kode verifikasi, dan API key”, perlakukan “Tanggapi dugaan paparan” sebagai satu titik pemeriksaan, bukan alasan untuk mengubah banyak hal sekaligus. Catat hasil, waktu, dan nomor terkait, lalu lakukan hanya satu langkah yang beralasan.
Daftar pemeriksaan praktis
- Verifikasi “Kata sandi membuktikan pengetahuan”, simpan hasilnya, dan lanjutkan hanya bila tindakan berikutnya sudah jelas.
- Verifikasi “Kode SMS memberi izin sesaat”, simpan hasilnya, dan lanjutkan hanya bila tindakan berikutnya sudah jelas.
- Verifikasi “Kode autentikator juga rahasia”, simpan hasilnya, dan lanjutkan hanya bila tindakan berikutnya sudah jelas.
- Verifikasi “Kode pemulihan disimpan terpisah”, simpan hasilnya, dan lanjutkan hanya bila tindakan berikutnya sudah jelas.
- Verifikasi “API key mewakili akses perangkat lunak”, simpan hasilnya, dan lanjutkan hanya bila tindakan berikutnya sudah jelas.
- Verifikasi “Webhook secret memverifikasi notifikasi”, simpan hasilnya, dan lanjutkan hanya bila tindakan berikutnya sudah jelas.
- Verifikasi “Log dan gambar dapat membocorkan rahasia”, simpan hasilnya, dan lanjutkan hanya bila tindakan berikutnya sudah jelas.
- Verifikasi “Tanggapi dugaan paparan”, simpan hasilnya, dan lanjutkan hanya bila tindakan berikutnya sudah jelas.
Status akhir platform dan riwayat akun adalah sumber kebenaran. Jangan mengirim kata sandi, kode verifikasi lengkap, rahasia autentikasi, access token, API key, atau dokumen yang belum disamarkan. Panduan lain tersedia di Pusat Bantuan MangoOTP.
